Publishable Keys
Tarayıcı güvenliğiyle API çağrıları. Kendi backend'inize gerek yok.
Bir Publishable Key (po_pk_) ön uçta yer alabilir: kapsam sınırlı, kökene bağlı ve bütçe kaplı.
Claude Artifacts, ChatGPT Canvas, Grok ve her türlü kendi web uygulaması için.
- Kendi AB Altyapısı Verileriniz Avrupa'da kalır.
- ISO 27001 aktif Güvenlik sertifikalı.
- SOC 2 Tip II aktif Uluslararası denetim standartları.
- 24+ yıl deneyim Kanıtlı. Sağlam. Geleceğe yönelik.
Tarayıcıdan doğrudan
AI-Canvas'tan doğrudan API çağrısına
Claude, ChatGPT Canvas veya Grok'ta PDF'den metne bir uygulama oluşturuyorsunuz. Backend olmadan API çağrısı şu ana kadar gerçekleşmedi: CORS engelliyor, bir Secret Key kaynak kodunda görünür olacak ve açık bir Key hesabınızı zorlayacak. Tam olarak bu boşluğu Publishable Keys kapatıyor.
Claude, ChatGPT veya Grok'a yapıştırın
Herhangi bir AI-Canvas'ı backend olmadan gerçek, API destekli bir demoya dönüştürecek bir prompt.
Bu API belgesini okuyun:
https://api.paperoffice.ai/latest/docs/llms-full.txt Tek dosyalık bir React uygulaması oluşturun (Claude Artifact / ChatGPT Canvas / Grok):
Kullanıcı bir PDF yükler, uygulama tarayıcıdan doğrudan
/job/add/paperoffice_aiocr___generate çağrısını yapar
ve çıkarılan metni gösterir. Kimlik doğrulama: Bearer po_pk_MY_PUBLISHABLE_KEY (kullanıcıdan anahtarı isteyin).
Senkron sonuçlar için processing_lane=instant kullanın. Origin başlığı tarayıcı tarafından ayarlanır. Bir ön ayar seçin, bir anahtar oluşturun, yapıştırın.
Gösterge paneli, kapsamlar ve bütçeler için hazır ayarlar sunar. Kökenler boş kalır — tarayıcı geliştirici araçlarından Köken üst bilgisini girin, ardından anahtarı isteminize kopyalayın.
const form = new FormData();form.append("file_1", fileInput.files[0]);form.append("processing_lane", "instant");form.append("client_wait", "true");const response = await fetch("https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate", { method: "POST", headers: { Authorization: "Bearer po_pk_YOUR_PUBLISHABLE_KEY" }, body: form,});console.log(await response.json()); curl -X POST "https://api.paperoffice.ai/latest/job/add/paperoffice_aiocr___generate" \ -H "Authorization: Bearer po_pk_YOUR_PUBLISHABLE_KEY" \ -H "Origin: https://app.example.com" \ -F "[email protected]" \ -F "processing_lane=instant" \ -F "client_wait=true" İlk Çağrı
Tarayıcıdan fetch, Origin'i tarayıcı ayarlar
İstek POST /latest/job/add/{pipeline} adresine yapılır — gizli anahtarla kullanılan aynı uç nokta. Yeni olanlar yalnızca anahtar türü ve tarayıcı tarafından otomatik olarak gönderilen Origin başlığıdır.
- Origin tarayıcıdan gelir
fetch, Origin başlığını kendisi ayarlar. Tarayıcı dışındaki betikler (cURL, Node) bu başlığı açıkça göndermelidir — aksi takdirde API 403 ORIGIN_HEADER_REQUIRED yanıtı verir.
- Sonuç satır içi
processing_lane=instant ve client_wait=true ile API bağlantıyı tutar ve sonucu doğrudan yanıt içinde sağlar.
- Net hata kodları
402 BUDGET_EXHAUSTED, 403 DOMAIN_NOT_ALLOWED, 403 SCOPE_NOT_GRANTED, 429 RATE_LIMIT_EXCEEDED — her sınır kendi koduyla bildirilir.
Güvenlik Matrisi
Altı kontrol, tümü sunucu tarafında zorunlu
Kapsam sınırlı, kökene bağlı, bütçe kaplı, her an iptal edilebilir. Her kontrol sunucu tarafında uygulanır — bu nedenle anahtar ön uç kodunda yer alabilir.
-
Kapsam sınırlı
Anahtarlar yalnızca açıkça yetkilendirdiğiniz uç nokta gruplarına ulaşır:
ocr:read,llm:generate,translate:textve daha fazlası. Kapsam dışı çağrılar HTTP 403 döndürür. -
Kökene bağlı
Her istek, anahtarın izin verilenler listesine uyan bir Origin başlığı içermelidir (kesin ana bilgisayar veya alt etki alanı joker karakteri). Uymuyorsa, API HTTP 403 döndürür.
-
Ek dakika limiti yok
po_pk_ için özel bir dakika limiti yoktur. Hesabın normal token hız limitleri geçerlidir; tüketim ömür boyu bütçe tarafından sınırlandırılır.
-
Bütçe Sınırı
Her anahtar bir ömür boyu bütçeye sahiptir. Bütçe tükenirse, API HTTP 402 BUDGET_EXHAUSTED döndürür — tüketim burada sona erer, faturalandırma aşamasına kadar değil.
-
İstediğiniz Zaman İptal Edilebilir
Anahtarlar hesabınızdan istediğiniz zaman iptal edilebilir. İptal edilen bir anahtar API tarafından artık kabul edilmez.
-
Kalıcı Olarak Engellenmiş
HTTP DELETE ile hesap girişi, anahtar yönetimi, OAuth, ortak yönetici, ödeme işlemleri ve şifre kırma her po_pk_ için kesinlikle engellenmiştir. Belgelenmiş ürün-API'ler — POST silme, webhooklar, faturalama okuma ve CRM dahil — izinlidir.
Anahtar Hiyerarşisi
Üç Anahtar Türü, Net Sorumluluklar
Sunucu için Secret Key, tarayıcı için Publishable Key — ayrıca kullanıcıya özgü ve hız sınırı uygulanabilir erişim için bir User Token.
| Önek | Tip | Kullanım Alanı | Tarayıcı Güvenli | Varsayılan Kapsam |
|---|---|---|---|---|
po_sk_ | Gizli Anahtar | Sunucu-Sunucu, tam API erişimi | Hayır | Tüm Uç Noktalar |
po_ut_ | User Token | Kullanıcı odaklı, Katman sınırlı | Hayır | Katman tabanlı |
po_pk_ | Publishable Key | Tarayıcı / AI-Canvas (Claude, ChatGPT, Grok) | Evet | Kapsam Listesi |
Üç Ön Ayar
Bir tıklama. Bir anahtar. Bir amaç.
Her ön ayar, belirli bir kullanım durumuna göre yapılandırılmıştır — güvenli varsayılanlar, özenle seçilmiş kapsamlar, gerçekçi bütçeler. Her şey panelden istediğiniz zaman özelleştirilebilir.
-
DEFAULTGüvenli okumaBasit demo ve iç araçlar için güvenli varsayılan yetkiler: OCR, LLM, Çeviri, Belgeler, Arama.
Yetki kapsamı (Scopes)
Bu ön ayarla başlangıç -
AIDEMOAI-oyun alanı ÖnerilenClaude Artifacts, ChatGPT Canvas ve Grok demo'ları için. AI demo'larını canlıya almak için ihtiyacınız olan her şey.
Yetki kapsamı (Scopes)
Bu ön ayarla başlangıç -
WIDGETHalka Açık Web SitesiKendi şirket web sitenizdeki iletişim formları, sohbet widget'ları ve rezervasyon butonları için.
Yetki kapsamı (Scopes)
Bu ön ayarla başlangıç
İlk API çağrısı
Tarayıcıdan ilk çağrıya hazır mısınız?
Anahtar oluşturun, llms-full.txt dosyasını açın, prompt'u yapıştırın — Uygulamanız API'ü doğrudan Claude, ChatGPT veya Grok'tan çağırır.
Yayına Alılabilen Anahtarlar Hareket Halinde
PaperOffice Publishable Keys'in uygulamada nasıl çalıştığını videomuzda izleyin.
Sıkça Sorulan Sorular
Önemli Bilgiler Bir Arada
po_pk_ ile po_sk_ arasındaki fark nedir?
po_sk_ (Secret Key) sunucu-sunucu entegrasyonu içindir — API üzerinde tam erişim, asla tarayıcıda kullanılmamalıdır. po_pk_ (Publishable Key) tarayıcı kodu için tasarlanmıştır: kapsam sınırlı, köken bağlı, bütçe kontrollü. Aynı API, farklı güvenlik profili.
Neden kendi backend'imden bir ters proxy kullanmıyorum?
Bu klasik yoldur — ancak yine de bir backend gerektirir. AI Artifacts (Claude, ChatGPT, Grok) kendi backend'i olmadan çalışmaya yönelik tasarlanmıştır. Publishable Keys bunu, Secret Key'inizi ifşa etmeden mümkün kılar: Sınırlar sunucu tarafında uygulanır.
Bu, CORS sandbox'larına rağmen Claude Artifacts içinde çalışır mı?
Evet. Çağrı doğrudan tarayıcıdan yapılır, Köken üst bilgisi tarayıcı tarafından kendisi ayarlanır. PaperOffice tedarikçi izin listesi sağlamaz; Kökeni anahtar oluştururken geliştirici araçlarından girin.
po_pk_ açıkça görülebilir hale gelirse ne olur?
Zarar sınırlı kalır: Origin Kilidi, yabancı alan adlarında kullanımı engeller; Bütçe Limiti tüketimi durdurur; Hız Limiti otomatik erişimleri yavaşlatır. Key'i hesabınızdan iptal edin — ardından API onu kabul etmez.
Kendi alan adımı izin verilen Origin olarak ekleyebilir miyim?
Evet. Key oluştururken her Origin'i Allow-List'e eklersiniz — tam ana bilgisayar veya alt alan adı joker karakteri olarak. WIDGET ön ayarı tam olarak bunun için tasarlanmıştır: Kendi alan adınızı kaydedin ve backend olmadan Sohbet, Rezervasyon veya İletişim widget'larını gömün.
Her Key için bütçeyi nasıl ayarlarım?
Oluşturma sırasında bir Lifetime Limit seçersiniz; ön ayarlar her biri için bir varsayılan değer içerir. Limit aşıldığında, API HTTP 402 BUDGET_EXHAUSTED döndürür. Değeri hesabınızda istediğiniz zaman değiştirebilirsiniz.
Bir po_pk_ için ayrı bir tarifeye ihtiyaç var mı?
Hayır. Publishable Key, mevcut hesabınızın etrafına eklenen bir koruma katmanıdır: Kapsamları, kökenleri ve bütçeyi sınırlar. Kurulumunuza hangi planın uygun olduğunu fiyat tablosu gösterir.
Hangi endpointler po_pk_ için kilitli?
HTTP DELETE ile hesap girişi, kullanıcı yönetimi, anahtar yönetimi, OAuth, ortak yönetici, Stripe ödeme ve şifre kırma kesinlikle engellenmiştir. Belgelenmiş ürün-API'ler izinlidir; bunlara POST silme, webhooklar, faturalama okuma, içe aktarma ve CRM dahildir. Workspace silme, çöp kutusunu boşaltma ve yasal tutma serbest bırakma yalnızca arayüz içindir (403 UI_ONLY_ENDPOINT).
Operasyon ve güven
Kurumsal ekiplerin ilk çağrıdan önce neyi kontrol ettiği
Sözleşmeler, güvenlik, destek ve limitler, her şey tek bir yerde bağlantılı.
- Güvenlik ve Uyumluluk ISO 27001, SOC 2 Tip II, kendi AB altyapısı.
- %99,9 SLA Her takvim ayı için kullanılabilirlik, sözleşme ile garanti edilir.
- Veri İşleme Sözleşmesi (DPA) KVKK'ya uygun veri işleme sözleşmesi.
- Alt İşveren Listesi Tüm alt işverenler, şeffaf bir şekilde listelenmiştir.
- Teknik Destek Destek ekibine doğrudan erişim, bilet sistemi ile.
- Hız Limitleri ve Başlıklar Her token için belgelenen minimum değerler, her yanıtta RateLimit başlığı.
- Fiyatlar ve Credits Her çağrı için şeffaf Credits fiyatları.
Sonraki durak
Devamı şöyle
Developer hunisindeki önerilen bir sonraki adım ve iki uygun yan dal.